Skip to content

What apps cannot do yet

This page exists so that you learn about a limit here rather than from a production incident. Each item is a fact about the platform today, not a promise about tomorrow. When one is fixed it leaves this page.

13operations an app token may call
9 / 52scopes enforced by an endpoint
999operations in the platform API

Only the catalogue, collections, inventory levels, media imports, metaobjects and webhook subscriptions accept app tokens. There is no app API for orders, customers, prices, stock changes, collection changes, discounts, shipping, themes, SEO, analytics, forms, reviews, loyalty, support, translations, reading media or metaobjects, or app data. Products cannot be created or deleted by an app, only updated.

These scopes can already be granted, and they grant nothing:

ScopeStatusAlso grantsWhat the merchant is told
write_collectionsGrants nothing yetread_collectionsKoleksiyon oluşturabilir, adını değiştirebilir ve içine ürün ekleyip çıkarabilir — yani vitrindeki listelerin neleri gösterdiğini belirleyebilir. Koleksiyonları görme iznini kapsar.
write_inventoryGrants nothing yetread_inventoryStok adetlerini değiştirebilir. Bir ürünü stok girerek satışa açabilir ya da sıfırlayarak satıştan düşürebilir. Stokları görme iznini kapsar.
read_pricesGrants nothing yetÜrün fiyatlarınızı, indirimli fiyatları ve fiyat listelerini görebilir.
write_pricesGrants nothing yetread_pricesFiyatları değiştirebilir. Değiştirilen fiyat müşteriye anında görünür ve o fiyattan verilen siparişler geçerlidir. Fiyatları görme iznini kapsar.
read_ordersGrants nothing yetSiparişlerinizi, sipariş kalemlerini ve tutarlarını görebilir.
write_ordersGrants nothing yetread_ordersSipariş oluşturabilir, sipariş durumunu ve notlarını değiştirebilir. Siparişleri görme iznini kapsar.
read_draft_ordersGrants nothing yetHenüz siparişe dönüşmemiş teklif ve taslak siparişleri görebilir.
write_draft_ordersGrants nothing yetread_draft_ordersTaslak sipariş ve teklif hazırlayabilir, içeriğini değiştirebilir. Taslakları görme iznini kapsar.
read_fulfillmentsGrants nothing yetSiparişlerin hangi kargoyla, ne zaman gönderildiğini ve takip numaralarını görebilir.
write_fulfillmentsGrants nothing yetread_fulfillmentsSiparişleri gönderildi olarak işaretleyebilir, kargo ve takip bilgisi girebilir. Gönderileri görme iznini kapsar.
read_returnsGrants nothing yetİade taleplerini, sebeplerini ve durumlarını görebilir.
write_returnsGrants nothing yetread_returnsİade talebi açabilir, onaylayabilir veya reddedebilir. Para iadesi YAPAMAZ — ödemeye dokunan hiçbir izin bu listede yoktur. İadeleri görme iznini kapsar.
read_customersGrants nothing yetMüşteri kayıtlarınızı ve sipariş geçmişlerini görebilir. Ad, e-posta, telefon ve adres gibi kişisel bilgiler bu izinle GÖRÜNMEZ; onun ayrı bir izni vardır.
write_customersGrants nothing yetread_customersMüşteri kaydı oluşturabilir, etiketleyebilir ve kayıt bilgilerini değiştirebilir. Müşterileri görme iznini kapsar; kişisel bilgileri görme iznini KAPSAMAZ.
read_customer_piiGrants nothing yet🔴 Müşterilerinizin ad, e-posta, telefon ve adres bilgilerini görebilir. Bu izin tek başına durur: başka hiçbir izin bunu kendiliğinden vermez, siparişleri veya müşterileri görme izni de dahil. Vermezseniz bu bilgiler gizlenmiş olarak döner.
read_metaobjectsGrants nothing yetMağazanıza özel tanımladığınız alanları ve yapılandırılmış içerik kayıtlarını görebilir.
read_contentGrants nothing yetSayfalarınızı, menülerinizi ve site içeriğinizi görebilir.
write_contentGrants nothing yetread_contentSayfa ve menü oluşturabilir, metinlerini değiştirebilir. Değişiklik canlı sayfada müşteriye görünür. İçeriği görme iznini kapsar.
read_blogsGrants nothing yetBlog yazılarınızı ve kategorilerini görebilir.
read_translationsGrants nothing yetİçeriğinizin diğer dillerdeki çevirilerini görebilir.
write_translationsGrants nothing yetread_translationsÇevirileri değiştirebilir — yani bir dilde mağazanızın ne yazdığını belirleyebilir. Çevirileri görme iznini kapsar.
read_mediaGrants nothing yetGörsellerinizi, videolarınızı ve yüklediğiniz dosyaları görebilir.
read_discountsGrants nothing yetKupon ve indirim kurallarınızı görebilir.
write_discountsGrants nothing yetread_discountsKupon ve indirim oluşturabilir ve değiştirebilir. Oluşturulan bir indirim müşteri tarafından hemen kullanılabilir. İndirimleri görme iznini kapsar.
read_shippingGrants nothing yetKargo yöntemlerinizi, teslimat bölgelerinizi ve ücretlerinizi görebilir.
write_shippingGrants nothing yetread_shippingKargo yöntemi, bölge ve ücretlerini değiştirebilir — yani müşterinin ödeme sayfasında hangi teslimat seçeneğini kaça göreceğini belirler. Kargo ayarlarını görme iznini kapsar.
read_paymentsGrants nothing yetÖdeme yöntemi ayarlarınızı ve ödemelerin durumunu görebilir. Ödemeler yalnızca OKUNUR: CIQRA'da ödeme yazma izni diye bir şey yoktur, bu yüzden hiçbir bağlantı tahsilat yapamaz, para iadesi veremez veya bir ödemeyi iptal edemez.
read_formsGrants nothing yetForm tanımlarınızı ve gelen form yanıtlarını görebilir.
write_formsGrants nothing yetread_formsForm oluşturabilir ve alanlarını değiştirebilir. Formları görme iznini kapsar.
read_supportGrants nothing yetDestek taleplerini ve yazışmalarını görebilir.
write_supportGrants nothing yetread_supportDestek talebi açabilir, durumunu değiştirebilir ve talebe not düşebilir. Destek taleplerini görme iznini kapsar.
read_loyaltyGrants nothing yetSadakat programınızı, puanları ve üyelik seviyelerini görebilir.
write_loyaltyGrants nothing yetread_loyaltySadakat puanı ekleyip çıkarabilir ve program kurallarını değiştirebilir — yani müşterinin elindeki puanın değerini belirleyebilir. Sadakat verilerini görme iznini kapsar.
read_reviewsGrants nothing yetÜrün değerlendirmelerini ve puanlarını görebilir.
write_reviewsGrants nothing yetread_reviewsDeğerlendirmeleri onaylayabilir, gizleyebilir veya yanıtlayabilir — yani hangi yorumun vitrinde görüneceğini belirler. Değerlendirmeleri görme iznini kapsar.
read_themesGrants nothing yetTemanızı ve tema dosyalarınızı görebilir.
write_themesGrants nothing yetread_themesTema dosyalarını ve ayarlarını değiştirebilir. Temayı YAYIMLAYAMAZ — yayımlama, mağazanızın herkese görünen halini değiştirdiği için hiçbir bağlantıya verilmez. Temayı görme iznini kapsar.
read_sitesGrants nothing yetMağaza ayarlarınızı ve site yapılandırmanızı görebilir. Bu ayarlar yalnızca OKUNUR: CIQRA'da mağaza ayarı yazma izni diye bir şey yoktur.
read_seoGrants nothing yetArama motoru başlıklarınızı, açıklamalarınızı ve yönlendirmelerinizi görebilir.
write_seoGrants nothing yetread_seoArama motoru başlık ve açıklamalarını, yönlendirmeleri ve site haritası ayarlarını değiştirebilir — yani mağazanızın aramalarda nasıl göründüğünü belirler. SEO ayarlarını görme iznini kapsar.
read_analyticsGrants nothing yetSatış, ziyaret ve dönüşüm raporlarınızı görebilir. Raporlar yalnızca OKUNUR: CIQRA'da ölçüm verisi yazma izni diye bir şey yoktur.
read_app_dataGrants nothing yetYalnızca kendi sakladığı ayar ve verileri okuyabilir. Mağazanızın verilerine erişmez.
write_app_dataGrants nothing yetread_app_dataYalnızca kendi ayar ve verilerini saklayabilir ve değiştirebilir. Mağazanızın verilerine dokunmaz. Kendi verilerini okuma iznini kapsar.
  • Token response keys are camelCase (accessToken, expiresIn), and token errors use errorDescription — not the access_token / error_description form of RFC 6749. Standard OAuth client libraries will not parse them; read the JSON yourself.
  • 401 and 403 have empty bodies. The platform does not yet tell you why (expired, uninstalled, store inactive, which scope is missing). Handle them by status code.
  • No authorization-code flow. There is no “install from a link” consent screen for third-party apps; apps are created by the store or by CIQRA.
  • The signing secret cannot be rotated through any route.
  • The per-installation bucket (40 burst, 2/s) is attached to every app route, but the way requests are identified means it may not engage in production. Do not rely on it to protect you from your own bugs.
  • order.created, order.fulfilled, all product.* and all customer.* events can be subscribed to but are never sent yet.
  • There is no route to update a subscription; replace it.
  • Scheduled triggers. The platform has a scheduler for apps (cron, signed trigger calls) but no route to declare a schedule. Run your own scheduler for now.
  • App data storage. Per-installation key/value storage exists internally but has no app route.
  • Uninstall revokes tokens and removes webhook subscriptions immediately, but does not yet delete data the platform stored for the app.
  • Zugo omits publishedAt when writing entries of a publishable type, which stores them unpublished. See the example.